12. Check Point Wprowadzenie R80.20. Dzienniki i raporty

12. Wprowadzenie do Check Point R80.20. Logi i raporty

Witamy w 12. lekcji. Dzisiaj omówimy kolejny bardzo ważny temat, a mianowicie pracę z logami i raportami. Czasami ta funkcjonalność okazuje się wręcz kluczowa przy wyborze środka ochrony. Specjalnie „bezpieczni” cenią sobie wygodny system raportowania oraz funkcjonalne wyszukiwanie różnych zdarzeń. Trudno ich za to winić. W rzeczywistości logi i raporty to najważniejszy element oceny bezpieczeństwa. Jak zrozumieć aktualny poziom ochrony, skoro nie widzisz, co się dzieje? Na szczęście Check Point w tym zakresie ma wszystko w porządku, a nawet więcej. Check Point dysponuje jednym z najlepszych systemów raportowania, który działa od razu po instalacji! Istnieje również możliwość dostosowywania i tworzenia własnych raportów! To wszystko uzupełnia wygodny i intuicyjny proces pracy z logami. Ale wróćmy do tematu.

Całkowicie nowy interfejs

Jeśli wcześniej pracowałeś z Check Point, na pewno byłeś zaskoczony zupełnie nowym interfejsem pracy z logami i raportami w R80. Na obrazku widać, ile różnych narzędzi połączono w ramach jednej nowej zakładki Logs & Monitor:

12. Wprowadzenie do Check Point R80.20. Logi i raporty

Sekcja Logs & Monitor

Jeśli przejdziesz do Logs & Monitor i otworzysz nową zakładkę, powinieneś zobaczyć mniej więcej to:

12. Wprowadzenie do Check Point R80.20. Logi i raporty

Zasadniczo istnieją tu dwie duże sekcje:

  1. Widok logów audytu — tutaj można znaleźć wszystkie zdarzenia związane z logowaniem/wylogowaniem administratorów, zmianami w konfiguracji itd. Tzn. klasyczny audyt działań administratora.
  2. Widok logów — właśnie tutaj można przeprowadzać wyszukiwanie zdarzeń, które „generują” wszystkie nasze włączone blade'y, niezależnie od tego, czy jest to firewall, antivirus, IPS itd. Korzystaliśmy już wielokrotnie z tej funkcji.

Ponadto znajdują się tutaj linki do raportów (Reports) oraz różnych pulpitów nawigacyjnych (Views). Aby mogły działać, wymagany jest włączony blade Smart Event. Ale o tym za chwilę. Najpierw zajmijmy się pracą z logami.

Wyszukiwanie w logach

Moim zdaniem praca z logami w R80 to czysta przyjemność. Mamy tutaj bardzo inteligentne pole wyszukiwania, które pozwala nam „przesiewać” zarówno przez dowolny tekst, jak i przez blade oraz wszelkie inne indeksowalne parametry, takie jak source, destination, action itd.

12. Wprowadzenie do Check Point R80.20. Logi i raporty

Jednocześnie możemy tworzyć dość skomplikowane zapytania wyszukujące za pomocą operatorów logicznych. AND, OR, NOT. I nie musisz nic pisać. Filtr można stworzyć dosłownie w kilka kliknięć myszką. Niedługo przetestujemy to w praktyce.

Wyświetlanie logów wiadomości według listy dostępu

Już oceniliśmy możliwość wyświetlania logów według konkretnej listy dostępu. Jest to niezwykle wygodne i szybko można się do tego przyzwyczaić. Szczególnie pomaga to podczas rozwiązywania problemów. Wybierasz interesujący cię „access-list” i patrzysz, czy odpowiada mu wymagany ruch.

12. Wprowadzenie do Check Point R80.20. Logi i raporty

Nie musisz przechodzić nigdzie ani tworzyć skomplikowanego filtra dla logów.

Widoki i raporty

Za raportowanie i wizualizację danych w Check Point odpowiada moduł Smart Event, który aktywuje się na serwerze zarządzaniu. Tę funkcjonalność można śmiało nazwać SIEM, ale tylko dla produktów Check Point! Technicznie w Smart Event można przesyłać logi z innych systemów (np. Cisco, Microsoft itp.), ale to nie jest najlepszy pomysł 🙂 W praktyce jest to dość problematyczne. Jednak w przypadku logów „checkpointowych” SmartEvent radzi sobie doskonale. Potrafi korelować, podsumowywać, uśredniać i wiele więcej. I wszystko to działa od razu! Oczywiście istnieją już gotowe pulpity do wyświetlania najważniejszych informacji. W Check Point nazywają się one Views:

12. Wprowadzenie do Check Point R80.20. Logi i raporty

Można zobaczyć, że jest tu dość dużo domyślnych pulpitów, które są bardzo przydatne w codziennym administrowaniu i monitorowaniu.

Oprócz pulpitów, w których informacje są po prostu wizualizowane, istnieje możliwość generowania pełnoprawnych raportów i zapisywania ich w formacie pdf lub excel. Można generować je według harmonogramu i wysyłać na dowolny adres e-mail.

I co najprzyjemniejsze! Pulpity i raporty można tworzyć samodzielnie! Tzn. nie jesteś ograniczony wbudowanymi. Tego nie może pochwalić się każdy dostawca. Przy tym szablony tych pulpitów czy raportów można importować lub eksportować, co daje użytkownikom możliwość dzielenia się swoimi osiągnięciami. Sam proces tworzenia pulpitu jest bardzo prosty i intuicyjny. Postaram się pokazać ci to w ramach laboratorium, które znajdziesz w poniższym wideo.

Film instruktażowy

Odtwarzaj wideo

Bądź na bieżąco i dołącz do naszego kanału YouTube 🙂

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster